Helm Charts / Detect changed charts (push) Successful in 16s
Helm Charts / Detect changed charts (pull_request) Successful in 15s
Helm Charts / Library charts tool (push) Has been skipped
Helm Charts / Library charts tool (pull_request) Has been skipped
MinIO / Tofu - minio IAC (pull_request) Has been skipped
MinIO / Auth with gitea for vault (pull_request) Failing after 8m32s
Helm Charts / Application charts pgcat (pull_request) Has been skipped
Helm Charts / Application charts pgcat (push) Has been skipped
Le fondateur : « on déploie MinIO dans le repo tools du homelab non ? » — oui, c'est bien le pattern : le dossier tools/ porte les briques PARTAGÉES (pgbouncer, clickhouse, grafana…) et le namespace tools les fait tourner ; les charts applicatifs vivent dans le repo de leur app. Décidé de longue date côté produit, jamais déployé : ADR-012 « MinIO local d'abord » (bascule R2 à 100+ utilisateurs / 10 To par mois), ADR-013 (le gratuit reste local-first, MinIO sert les paliers payants). Vérifié avant d'écrire : aucun pod ni service MinIO dans le cluster. Le chart suit la recette du repo (dépendance à la library "tool" + chart amont en SubChart, deux gardes dans templates/) : - mode STANDALONE, 1 réplique : ce qui transite est DÉRIVÉ (le master d'une vidéo reste sur l'appareil de son propriétaire, ADR-018) et Longhorn réplique déjà le volume — l'erasure coding distribué coûterait de la RAM que des Pi 5 n'ont pas à dépenser pour ça ; - 50 Gi sur longhorn ≈ 250 h de cours au palier « travail » (360p, 3,4 Mo/min) ; ⚠ Longhorn réplique : compter ×3 sur la capacité avant d'augmenter ; - ressources bornées (512 Mi / 2 Gi) : la limite protège les voisins de tools ; - API s3.arcodange.lab + console minio.arcodange.lab (Traefik) ; - bucket kadans-videos PRIVÉ — l'accès passera par des URL signées (ADR-0002) ; - identifiants JAMAIS au dépôt : iac/ les génère dans Vault (kvv2/minio/config), le Vault Secrets Operator les matérialise, le chart les lit via existingSecret. Le SA du pod est nommé "minio" (pas le "minio-sa" amont) car le module app_roles borne l'authentification au SA portant le nom de l'app. ⚠ Le workflow minio.yaml écrit ses triggers EN TOUTES LETTRES : une ancre YAML dans un trigger Gitea Actions fait taire push ET pull_request en silence (vécu sur arcodange/kadans, issues 113→117). Les workflows plausible/crowdsec/vault de ce repo en utilisent encore — à vérifier séparément, c'est probablement pourquoi ils ne partent qu'à la main. Vérifié : helm dependency update + helm template (11 ressources rendues, SA et VaultAuth cohérents) + helm lint ✓. Co-Authored-By: Claude Opus 5 <[email protected]> Claude-Session: https://claude.ai/code/session_01CoafGWmRVESaWX819USUUA
41 lines
1.8 KiB
YAML
41 lines
1.8 KiB
YAML
# -----------------------------------------------------------------------------
|
||
# MinIO — stockage objet S3 du homelab (3 × Raspberry Pi 5, arm64).
|
||
#
|
||
# Pourquoi ici : c'est une BRIQUE PARTAGÉE, au même titre que pgbouncer ou
|
||
# clickhouse — le namespace `tools` en héberge le serveur ; les buckets, quotas
|
||
# et identifiants d'une application vivent, eux, avec cette application.
|
||
#
|
||
# Premier consommateur : Kadans (ADR-012 « MinIO local d'abord », ADR-013
|
||
# « OPFS local-first, MinIO/R2 = paliers payants »). La bascule vers Cloudflare
|
||
# R2 est prévue par l'ADR-012 aux seuils : 100+ utilisateurs actifs, > 10 To/mois
|
||
# de bande passante, ou dispersion géographique.
|
||
#
|
||
# Mode STANDALONE assumé : 3 nœuds, mais la donnée servie ici est DÉRIVÉE (le
|
||
# master d'une vidéo reste sur l'appareil de son propriétaire — ADR-018 du front) ;
|
||
# la redondance de Longhorn suffit, l'erasure coding distribué de MinIO coûterait
|
||
# de la RAM et des IOPS que des Pi n'ont pas à dépenser pour ça.
|
||
# -----------------------------------------------------------------------------
|
||
apiVersion: v2
|
||
name: minio
|
||
description: A Helm chart for Kubernetes
|
||
|
||
dependencies:
|
||
- name: tool
|
||
version: 0.1.0
|
||
repository: https://gitea.arcodange.lab/api/packages/arcodange-org/helm
|
||
- name: minio
|
||
version: 5.4.0
|
||
repository: https://charts.min.io/
|
||
|
||
# A chart can be either an 'application' or a 'library' chart.
|
||
#
|
||
# Application charts are a collection of templates that can be packaged into versioned archives
|
||
# to be deployed.
|
||
#
|
||
# Library charts provide useful utilities or functions for the chart developer. They're included as
|
||
# a dependency of application charts to inject those utilities and functions into the rendering
|
||
# pipeline. Library charts do not define any templates and therefore cannot be deployed.
|
||
type: application
|
||
version: 0.1.0
|
||
appVersion: "latest"
|